
Questa vulnerabilità consente a un aggressore di bypassare il meccanismo di prevenzione del brute-force delle credenziali del server web integrato (interfaccia) di oltre 60 modelli di stampante Lexmark. Il problema riguarda sia l'autenticazione nome utente-password che quella PIN.
PoC per CVE-2023-22960 che ho scoperto. Questa vulnerabilità consente a un attaccante di bypassare il meccanismo di prevenzione del brute-force delle credenziali dell'interfaccia Embedded Web Server di tutti i modelli di stampanti Lexmark che hanno una versione del firmware rilasciata prima del 01/2023. Il problema riguarda sia l'autenticazione tramite username-password che quella tramite PIN.
Official security advisory -> https://publications.lexmark.com/publications/security-alerts/CVE-2023-22960.pdf
PoC testato contro:
In questo video mostro il problema e come scrivere uno script di brute-force per il login http(s) con Python.
https://www.youtube.com/watch?v=HuAqTScr_3s
Senza il bypass della prevenzione brute-force:

Applicando il bypass della prevenzione brute-force:
